Бисквитки Поверителност
Приемам Политика за бисквитки Ние използваме бисквитки "cookies", за да разберем как използвате нашия уебсайт и да подобрим ефективността му.  Използвайки този уебсайт Вие се съгласявате с нашата Линкът е копиран!

Тестване чрез социално инженерство

Тестването чрез социално инженерство оценява дали атакуващите биха могли да повлияят на служители,  екипи по поддръжка, доставчици или физически контроли да разкрият информация, да одобрят действия или да предоставят достъп. Услугата е предназначена за организации, които се нуждаят от контролирани доказателства за уязвимости в хората и процесите, а не само от статистика за завършено обучение за осведоменост.

Какво ви помага да постигнете тази услуга?

Целта е реалистичните вериги за атака да бъдат валидирани безопасно, а техническите слабости да се превърнат в приоритети за корекции.

  • Идентифициране на поведения и слабости в процесите, които позволяват манипулация.
  • Проверка на процедурите за ескалация, верификация и докладване.
  • Измерване на риска по сценарий, роля и организационно звено.
  • Предоставяне на доказателства за целенасочени подобрения на осведомеността и контролите.
  • Проверка дали предишното обучение променя реалното поведение.

Обхват: Какво изследваме?

Обхватът се определя съвместно с Вас преди началото на каквато и да е работа. В зависимост от целта, средата и разрешения достъп ангажиментът може да включва:

  • Сценарии за имейл фишинг и целеви spear-phishing.
  • Телефонен vishing и тестове за верификация на екипи за поддръжка.
  • Сценарии чрез SMS или платформи за сътрудничество, когато са одобрени.
  • Физическо проникване, промъкване след служител или предлог (pretexting) при изрично разрешение.
  • Сценарии за идентификационни данни, плащания, разкриване на данни и заявки за достъп.
  • Поведение на служителите при докладване и ескалация.
  • Показатели, съобразени с поверителността, и безопасно боравене с данни.
  • Обучения след упражнението и извлечени поуки.

Нашият подход стъпка по стъпка

Съгласуваме целевите групи, изключените лица, събирането на данни, безопасните полезни товари, условията за прекратяване и комуникацията.

1. Определяне на етичните и правните граници:

Създаваме претекст и сценарии, релевантни за ролите, доставчиците и бизнес процесите на организацията.

2. Проектиране на реалистични сценарии:

Използваме контролирана среда и предотвратяваме ненужното събиране на чувствителна информация.

3. Безопасно провеждане на упражнението:

Измерваме действията, докладването, верификацията и ескалацията, вместо да разчитаме единствено на честотата на кликванията.

4. Анализ на поведението и процесите:

Предоставяме целенасочени препоръки, обучения и възможности за повторно тестване.

5. Разбор и подобрение:

Резултати, върху които можете да работите

Всичко, което предаваме, е насочено както към ръководството, така и към хората, които ще предприемат действия по него. В зависимост от обхвата резултатите могат да включват:

  • План на сценариите и запис за разрешението.
  • Резултати по сценарий, роля и организационно звено.
  • Наблюдения върху процесните контроли и верификацията.
  • Показатели и ограничения, съобразени с поверителността.
  • Целенасочени препоръки за корекции и осведоменост.
  • Управленско обобщение.
  • План за повторно тестване или последваща кампания.

Как Сайбър Тех Груп поддържа фокуса на работата?

Тестването се управлява чрез писмено разрешение, изрични изключения, граници за безопасност и аварийни контакти. Съществените констатации се валидират ръчно, подкрепят се с възпроизводими доказателства и се обясняват през призмата на реалистичното въздействие, а не само чрез степента на тежест, отчетена от скенер.

Кога тази услуга е правилният избор?

  • Рискът от фишинг и измами остава висок въпреки обучението.
  • Процесите за верификация на екипите по поддръжка или плащания се нуждаят от тестване.
  • Мащабна програма за осведоменост изисква поведенческа базова линия.
  • Организацията е преживяла опити за Business Email Compromise (BEC) или имитация на самоличност.
  • Процедурите за физически достъп се нуждаят от валидиране.
  • Ръководството се нуждае от доказателства за поведението при докладване и ескалация.

Как работим: стандарти и граници

Ангажиментът може да се опира на насоките на NIST за осведоменост по сигурността, признати етични практики за тестване чрез социално инженерство и приложимите изисквания за поверителност и трудови отношения. Позоваването на дадена рамка описва как структурираме работата; то само по себе си не представлява сертификация, акредитация или регулаторно решение.

 

Сроковете се определят след съгласуване на обхвата и варират според размера на средата и наличността на доказателства и заинтересовани страни.

 

Тестването трябва да бъде пропорционално, разрешено и съобразено с поверителността. То не бива да унижава служителите, да събира ненужни идентификационни данни или да създава опасни оперативни последици. Рутинните обучителни симулации и офанзивните оценки чрез социално инженерство трябва да остават ясно разграничени.

Обсъдете тестването чрез социално инженерство с нас. Кратка сесия за определяне на обхвата потвърждава целта, границите, доказателствата, модела на предоставяне и резултатите, преди да изготвим предложение.

Свързани услуги

Често задавани въпроси

Какво включва тестването чрез социално инженерство?

Обхватът се определя съвместно с Вас преди началото на каквато и да е работа. Типичните области включват сценарии за имейл фишинг и целеви spear-phishing, телефонен vishing и тестове за верификация на екипите за поддръжка, сценарии чрез SMS или платформи за сътрудничество, когато са одобрени, и физическо проникване, промъкване след служител или предтекст/сценарий при изрично разрешение. Изключенията, необходимият достъп, Вашите отговорности и критериите за приемане са изложени в предложението и обхвата на работа.

Какво ще получим след приключване на ангажимента?

Резултатите зависят от договорената цел и могат да включват план на сценариите и запис за разрешението, резултати по сценарий, роля и организационно звено, наблюдения върху процесните контроли и верификацията, и показатели и ограничения, съобразени с поверителността. Всяка значима констатация е обвързана с доказателства, бизнес въздействие, приоритет и ясен отговорник за следващата стъпка.

Може ли тестването да наруши работата на продукционни системи?

Разрешеното тестване може да създаде риск, ако е слабо контролирано. Сайбър Тех Груп съгласува времевите прозорци за тестване, забранените техники, условията за прекратяване и аварийните контакти преди началото на работата и използва по-рискови техники само с изрично одобрение.

Включено ли е повторно тестване след корекции?

Повторното тестване може да бъде включено в първоначалния обхват или възложено след корекциите. То валидира предишно потвърдените констатации и тясно свързаните с тях условия за заобикаляне; то не представлява автоматично цялостна нова оценка.

Колко време продължава ангажиментът?

Сроковете се определят след съгласуване на обхвата и варират според размера на средата и наличността на доказателства и заинтересовани страни.

Как се свързва това с фишинг симулациите?

Тези услуги отговарят на свързани, но различни въпроси. Определянето на обхвата установява дали тестването чрез социално инженерство, фишинг симулациите или координирана програма е най-малкият полезен подход без дублиране на работата.

Кои са основните ограничения?

Тестването трябва да бъде пропорционално, разрешено и съобразено с поверителността. То не бива да унижава служителите, да събира ненужни идентификационни данни или да създава опасни оперативни последици. Рутинните обучителни симулации и офанзивните оценки чрез социално инженерство трябва да остават ясно разграничени.